ランサムウェア交渉人アンジェロ・マルティーノ被告に禁錮70カ月の判決

自らの顧客を標的にしたハッカーに密かに協力していた米フロリダ州のランサムウェア交渉人が、連邦刑務所での禁錮70カ月の判決を言い渡されました。フロリダ州ランド・オレイクス在住のアンジェロ・マルティーノ被告(41)は、BlackCatランサムウェアグループに機密情報を提供していました。その結果、攻撃者は、被告に支援を依頼した企業に対する身代金の要求額を引き上げることができました。

2026年7月9日の量刑言い渡しは、マルティーノ被告が恐喝による州際通商妨害の共謀について有罪を認めたことを受けたものです。被告は、他の2人のサイバーセキュリティ専門家と共謀し、米国の別の被害者に対するランサムウェア攻撃を実行したことも認めました。当局は、被告の犯罪に関連する約1,000万ドル相当の資産を押収しています。

米司法省の量刑発表によると、マルティーノ被告は2023年4月、米国のサイバーインシデント対応会社に勤務していた時期にBlackCatの運営者との協力を始めました。

この事件は、ランサムウェア攻撃からの復旧を目指す組織に重大なリスクがあることを示しています。信頼された交渉人は、保険の補償限度額や支払いに関する協議、復旧に関する機密性の高い判断にアクセスできます。その信頼が悪用されれば、こうした情報は攻撃者にとって価値あるものになってしまいます。

マルティーノ被告はBlackCatによる恐喝をどう手助けしたか

マルティーノ被告は、ALPHVとも呼ばれるBlackCatグループと密かに協力しながら、5件の被害者のランサムウェア交渉人を務めていました。

被告は顧客の交渉上の立場を守るどころか、保険の補償限度額や社内の対応方針を攻撃者に漏らしていました。この情報によってBlackCatは身代金の支払額を最大化でき、グループは情報提供の見返りとして被告に報酬を支払っていました。

米司法省の有罪答弁に関する発表は、被告の雇用主や顧客がこの取り決めを知らなかったことを確認しています。

マルティーノ被告はさらに、テキサス州のケビン・マーティン被告、ジョージア州のライアン・ゴールドバーグ被告とも共謀しました。2人はいずれも元サイバーセキュリティ専門家です。3人は2023年4月から11月にかけて、米国の別の組織に対してBlackCatランサムウェアを展開しました。

マーティン被告は共謀の開始後にマルティーノ被告のインシデント対応会社に入社しました。ゴールドバーグ被告は別の会社に勤務していました。

BlackCatはランサムウェア・アズ・ア・サービス(RaaS)として運営されていました。マルウェアと恐喝のためのインフラを、攻撃を実行するアフィリエイトに提供し、収益を運営者と分け合う仕組みです。

ある攻撃では、3人の共謀者が被害者から約120万ドル相当のビットコインを恐喝しました。3人は身代金の取り分を分配し、複数の経路で資金洗浄を行いました。

この手口は、内部者によるアクセスがランサムウェアの被害をいっそう深刻にしかねないことを示しています。被害者は単に犯罪者と交渉していたのではありません。知らないうちに、その攻撃者を手助けする人物へ機密情報を明かしていたのです。

同様の内部者リスクは他のセキュリティインシデントでも見られます。Coinbaseのデータ侵害では、内部者が顧客情報の流出に関与したとされています。

禁錮刑、押収資産、賠償

マルティーノ被告は4月14日、恐喝による州際通商妨害の共謀罪1件について有罪を認めました。この罪の法定刑は最長20年です。

米連邦地裁のK・マイケル・ムーア判事は7月9日、被告に禁錮70カ月を言い渡しました。

共犯のマーティン被告とゴールドバーグ被告は、司法省によると、5月1日にそれぞれ禁錮48カ月の判決を受けています。

連邦捜査当局は、マルティーノ被告に関連する約1,000万ドル相当の資産も押収しました。この中には、暗号資産、車両、フードトラック、そして今回の犯行によって購入または取得した高級釣り船が含まれます。

政府は、被告が被害者に支払うべき金額を決定するため、9月17日に賠償に関する審理を設定しました。公開されている司法省の発表では、その後の賠償額は確認されていません。

捜査はFBIマイアミ支局が主導し、米シークレットサービスが支援しました。

マルティーノ被告の訴追は、BlackCatに対するこれまでの連邦当局の取り組みに続くものです。2023年12月、FBIはグループのインフラを破壊し、複数のウェブサイトを押収しました。さらに復号ツールを公開し、数百の被害者がシステムを復旧する助けとなりました。

司法省は、このツールによって約9,900万ドルの身代金支払いを阻止できたと推計しています。

この訴追は、刑事責任がランサムウェアを展開する運営者だけにとどまらないことも示しています。特権的なアクセスを利用して、承知のうえで恐喝を手助けした者は、長期の禁錮刑や資産の押収を受ける可能性があります。

組織がランサムウェア交渉のリスクを減らす方法

マルティーノ被告の事件は、外部のインシデント対応事業者に対する監督のあり方や、ランサムウェア交渉の過程で共有される機密情報の扱いに懸念を投げかけています。

攻撃を受けた組織は、外部の専門家に支援を求めることがよくあります。社内のチームだけでは、交渉、復旧、法的義務への対応を同時にこなす専門知識や余力が足りないためです。

こうした専門家は、保険情報、事業復旧の優先順位、機密性の高いやり取りにアクセスする必要が生じる場合があります。その信頼が損なわれると、通常のネットワークアクセスでは得られない交渉上の優位性を攻撃者に与えかねません。

セキュリティ責任者は、外部のランサムウェア交渉人を起用する際に、次の4つの安全策を検討すべきです。

  1. 事業者の担当者を確認する。交渉を担当するのは誰かを確認し、関連する資格を調べ、機密性の高い判断についての責任を明確にします。
  2. 機密情報へのアクセスを制限する。保険の補償限度額、財務の詳細、社内の交渉方針は、業務上必要な場合に限って共有します。
  3. 独立した監督体制を維持する。重要な交渉判断、支払いに関する提案、攻撃者とのやり取りについては、文書化された承認を必須とします。
  4. 交渉記録を保存する。調査、保険金請求、法的手続きの可能性に備え、関連するやり取りと取引書類を保管します。

これらの対策で内部脅威を完全になくすことはできません。ただ、侵害された1人の人物が、発覚しないまま復旧に関する判断を左右する機会は減らせます。

セキュリティインシデントの際に外部の対応担当者へ特権的なアクセスを与える場合は、より広範な内部脅威対策も検討すべきです。ネットワークのセグメンテーションは、ランサムウェアの被害をさらに抑える手段になります。ゼロトラストのランサムウェアテストは、システム間のアクセスを制限することで攻撃の封じ込めに役立つことを示しています。

BlackCatのランサムウェア活動は、法執行機関による度重なる妨害を受けてきました。しかしマルティーノ被告の事件は、別の問題を浮き彫りにしています。犯罪者は、自分たちとの交渉のために雇われた人物に寄せられる信頼を悪用できるのです。

ランサムウェアに直面する企業にとって、交渉に関する情報を守り、独立した監督体制を維持することは、インシデント対応に欠かせない要素です。

関連記事:ランサムウェアが暗号化をどう利用するかを理解しておけば、攻撃によって厳しい支払い判断を迫られる前に、セキュリティチームが復旧手順を準備するのに役立ちます。

翻訳元: https://www.esecurityplanet.com/cybercrime/news-angelo-martino-blackcat-ransomware-negotiator-sentenced/

本記事は esecurityplanet.com の記事を翻訳・要約したものです。